2026. 01. 18., 08:01

Az álruhás Chrome-bővítmények ipari titkokat loptak

Az álruhás Chrome-bővítmények ipari titkokat loptak
Az utóbbi időben hamis termelékenységi és biztonsági Chrome-bővítmények lepték el a Chrome Web Store-t, amelyek valójában vállalati HR- és ERP-rendszereket támadtak meg hitelesítő adatok eltulajdonítása céljából. Összesen öt bővítményt azonosítottak, amelyeket több mint 2 300 alkalommal telepítettek, célba véve olyan népszerű felületeket, mint a Workday, a NetSuite és az SAP SuccessFactors.

Ártalmas funkciók és kifinomult támadások

A megtévesztő bővítmények háromféle kártékony támadást alkalmaztak: hitelesítési sütik távoli szerverre történő kiszivárogtatását, adminisztrációs oldalak blokkolását a DOM manipulálásával, valamint kétirányú sütiinjekciót a munkamenet-azonosítók megszerzéséhez. Ez azt jelentette, hogy ezek az eszközök aktívan ellopták a munkavállalók belépési adatait, fejlett módokon akadályozták a vállalati felügyeletet, sőt, közvetlenül át is vehették a munkamenetek irányítását.

Bár különböző fejlesztői neveken jelentek meg, infrastruktúrájuk, API-végpontjaik és kódszerkezetük azonos, ami összehangolt műveletre utal. Négyet a databycloud1104, egyet pedig a Software Access nevű fejlesztő jegyzett.

Hamis ígéretek, veszélyes gyakorlat

A bővítményeket vállalati HR- és ERP-felhasználóknak ajánlották, extra funkciókkal és biztonságosabb működéssel kecsegtettek. Egy népszerű változat például 1 000 telepítést ért el azzal, hogy gyors, tömeges kezelőfelületet ígért a több rendszeren dolgozók számára. Egy másik, biztonságorientált bővítmény az adminisztrátori hozzáférések korlátozását, illetve a kompromittálódás megelőzését ígérte. Ennek következtében sok vállalati felhasználó adta hozzá rendszeréhez ezeket a bővítményeket, anélkül, hogy tudott volna az adatloppásról vagy a rejtett oldalblokkolásokról.

A valóságban a programok minden 60 másodpercben ellopták a munkamenetsütiket – például a __session nevűeket –, hogy átvegyék a felhasználók fiókjait, és folyamatos hozzáférést biztosítsanak a támadók számára. A Tool Access 11 nevű bővítmény 44, a Data By Cloud 2 pedig 56 adminisztratív funkcióhoz blokkolt hozzáférést, beleértve a kétfaktoros eszközökhöz, a jelszókezeléshez, a fiókdeaktiváláshoz és az auditnaplókhoz való hozzáférést is. Ez meglehetősen veszélyes, hiszen gátolhatja a védelmet vagy a behatolás utáni helyreállítást.

Azonnali fiókátvétel és leleplezés

A legveszélyesebb a Software Access bővítmény volt, amely nemcsak ellopta az aktív munkamenetsütiket, hanem be is tudott injektálni ilyeneket a böngészőbe, ha a támadók elküldték saját szerverükről. Így a bűnözőknek sem felhasználónév, sem jelszó, sem kétlépcsős azonosítás nem kellett a fiókok teljes átvételéhez.

A Google értesítést kapott, ennek nyomán a bővítményeket eltávolították a Chrome Web Store kínálatából. Azoknak a HR-rendszerek felhasználóinak, akik telepítették bármelyik szóban forgó bővítményt, haladéktalanul értesíteniük kell rendszergazdáikat, és jelszót kell változtatniuk, hogy elkerüljék az adatszivárgást vagy a további károkat.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit csinálnál, ha kiderülne, hogy ilyen bővítményt használt a céged?
  • Szerinted elég erősek a szabályok a munkahelyeden az ilyen kockázatok ellen?


Legfrissebb posztok

péntek 18:02

A hosszú élet kulcsa a bélflóránkban rejlik?

🌱 Miközben az örök fiatalság titkát egykor a mesés Ifjúság forrásában keresték, a legújabb kutatások szerint a válasz jóval közelebb lehet: a saját bélmikrobáinkban...

péntek 17:58

A profi kamerákat is lepipálja az új Vivo X300 Ultra?

A vivo hamarosan bemutatja X300 Ultra csúcstelefonját, amely minden eddiginél ígéretesebb kameratechnológiával érkezik...

péntek 17:41

Az égbolt végnapjai: egymillió műhold árnyékában

🌑 A tizenéves korom egyik emlékezetes pillanata volt, amikor először láttam egy műholdat átsuhanni az éjszakai égen...

péntek 17:20

Az MI körüli szerzői jogi káosz újabb csúszást okoz

⚠️ Nagy vitát kavart az Egyesült Királyság kormányának terve, hogy az MI-cégek – például a Google vagy az OpenAI – szabadon felhasználhassák szerzői joggal védett tartalmakat MI-modellek tanítására...

péntek 17:02

Az új Gmail: itt az MI-asszisztens kora mindenkinek

A Gmail az MI forradalmának élére áll, és 2025-ben új korszakot nyit a mindennapi levelezésben...

péntek 16:58

A Samsung böngésző mostantól új néven fut

Erre utal többek között az is, hogy a Samsung Androidos böngészője mostantól nem Internet, hanem egyszerűen csak Browser néven fut a legújabb eszközökön...

péntek 13:59

A láthatatlan konyhai ellenség, ami tönkreteszi az öntöttvas serpenyőt

Az öntöttvas edények időtállóságukról, kiváló hőeloszlásukról és a tökéletes pirítási képességükről híresek...

péntek 13:39

Az Anthropic beperli a Pentagont a kockázati besorolás miatt

Az Anthropic vezérigazgatója, Dario Amodei bíróságon támadja meg a Védelmi Minisztérium döntését, miután hivatalosan is értesítették a céget az ellátásilánc‑kockázati besorolásról...

péntek 13:23

Az MI agyégető kora: amikor már túl sok a gép

Ahogy a munkahelyeken egyre elterjedtebbek az MI-eszközök, sokan tapasztalnak egy új típusú mentális kimerülést...

péntek 12:02

A klímakatasztrófák romba döntötték az ókori Kína társadalmát

Háromezer évvel ezelőtt Kína belső területein radikális társadalmi változások és drámai népességcsökkenés következett be, amelyet hosszú ideig talány övezett...

péntek 12:01

A mesterséges intelligencia végleg átírja a szoftverlicencek szabályait?

Az elmúlt héten óriási vihart kavart a programozói közösségben a chardet nevű, karakterkódolás-felismerő Python-könyvtár újrakiadása...

péntek 11:39

Az eszköz, amely végre tényleg elnémítja a lehallgatókat

Az okostelefonokkal és mindenféle beépített mikrofonnal telített világban egy őszinte beszélgetés szinte lehetetlenné vált – mindenhol ott leselkednek a folyamatosan figyelő eszközök...

péntek 11:20

A suli menőinek titkos fegyvere: a ChatGPT

😎 Komolyan mondom, hogy ma már a tini fiúk nem egymásnak súgják, mit írjanak a csajoknak, hanem inkább a ChatGPT-hez rohannak, ha üzenetről vagy az első lépésről van szó...

péntek 11:02

Az MI tényleg elveszi a melódat? Egyszerre vicces és para

A nagy MI-pánik újra dübörög, de az igazság az, hogy hiába tanulnak a szoftverek kódolni, mémeket gyártani, csetelni, vagy akár jogi esettanulmányok villámgyors összefoglalására, nem hiszem el, de a laptopos melósok többsége most sem lett munkanélküli...

péntek 10:55

A valódi női ellenség nem a fejfájás – ki óvja a szívünket?

❤️ A fiatal nők szívbetegség miatti halálozása egyre nő, miközben sokan fel sem ismerik a vészjeleket...

péntek 10:46

Az ausztrál koalák meglepő túlélési trükkje: így verik át a genetikai szűkületet

Az ausztrál koalák példája új reményt ad a veszélyeztetett fajoknak. A tudósok genomikai vizsgálatai szerint még a jelentős genetikai szűkületek sem szükségszerűen okoznak végzetes beltenyésztési depressziót, vagyis egy állatfaj nem feltétlenül hal ki a genetikai változatosság csökkenése miatt...

péntek 10:38

A szuperszonikus elektronkilövés átírhatja a napelemek szabályait

⚡ Fontos kérdés, hogyan lehetne a napenergiát hatékonyabban átalakítani villamos energiává. Nemrégiben a Cambridge-i Egyetem tudósai olyan elképesztően gyors elektronmozgást figyeltek meg, amely teljesen átírhatja a napenergiával kapcsolatos elgondolásokat: az elektronok mindössze 18 femtoszekundum – vagyis kevesebb mint 20 billiárdod másodperc – alatt száguldottak át a napelemekben használt anyagon, egyetlen molekularezgés alatt...

péntek 10:30

Az okostávcső, amelytől minden csillaglesőnek leesik az álla

A SeeStar S50 forradalmasítja az asztrofotózást azzal, hogy kompakt méretével és elérhető árával bárki számára lehetővé teszi az univerzum csodáinak megörökítését...

péntek 10:20

Az okosszemüvegek botránya: Végleg búcsút inthetünk a magánszférának?

👀 Egy lényeges szempont, hogy a Meta Ray-Ban okosszemüvegeit használók magánpillanatait külső cégek munkatársai is megfigyelhették...

péntek 10:01

Az X most pénzért árulja a tweetek végét – komolyan?

Vadiúj frissítéssel rukkolt elő az X (a régi Twitter, amely már nem akar ránk hallgatni), és mostantól nemcsak az influenszered bugyijába, hanem a tweetjeibe is pénzt kell dobni, hogy lásd, mi a vége!..

péntek 09:57

Az elképesztően ellenálló baktérium, amely a Marson is túlélhet

👽 A lassított felvételen két acéllemez ütközését láthatjuk, amelyek közé mikrobákat szorítottak – a pusztító ütközést követően ezeknek a parányi élőlényeknek mégis sikerült túlélniük azt, amit a kísérleti berendezés már nem bírt ki...

péntek 09:46

Az első kereskedelmi Natrium-reaktor zöld utat kapott, de még nem indulhat

⚡ Többek között Bill Gates támogatásával a TerraPower évek óta azon dolgozik, hogy megépítse saját Natrium típusú, nátriummal hűtött nukleáris reaktorát az amerikai Wyoming államban, Kemmerer városában...

péntek 09:37

Az első Sony 200 MP-es szenzoros mobil: megérkezett a Vivo X300 Ultra

📸 A Vivo X300 Ultra hamarosan új korszakot nyithat a mobilfotózásban, ugyanis ebbe a telefonba építik be először a Sony vadonatúj, 200 megapixeles LYTIA 901 szenzorát...

péntek 09:30

A forradalmi OpenAI GPT-5.4 már a gépeden fut

A mesterséges intelligencia fejlődésének új mérföldkövét hozta el az OpenAI a GPT-5...

péntek 09:20

A kozmikus lepel fellebben: végre látható a Tejútrendszer

🛰 Érdemes megvizsgálni, miért távolodik a legtöbb közeli galaxis a Tejútrendszertől, amikor annak gravitációjának elvileg magához kellene vonzania őket...

péntek 09:10

Az AWS mesterséges intelligenciával forradalmasítja az egészségügyet

🩺 Az Amazon Web Services bejelentette az Amazon Connect Health nevű új platformot, amely mesterséges intelligenciával segíti az egészségügyi szervezeteket a mindennapi adminisztrációs terhek csökkentésében...

péntek 09:02

Egy önmagát terjesztő kártevő letarolta a Wikipédiát

A Wikimédia Alapítvány a napokban egy gyorsan terjedő JavaScript-féreggel nézett szembe, amely felhasználói szkripteket módosított és vandalizmust okozott a Meta-Wiki oldalain...

péntek 08:55

Az új kínai kémprogramcsomag a távközlési szolgáltatókat veszi célba

Latin-Amerika távközlési szolgáltatóit 2024 óta veszik célba azok a kínai államhoz köthető hackerek, akiket UAT-9244 fedőnéven azonosítottak...

péntek 08:47

Az Apple új MacBook Neo végre megfizethető áron

Véget ért a várakozás, mostantól bárki megfizethető áron juthat MacBookhoz, aki eddig csak vágyakozott a drágább modellek után...